载入中… | 今日精选 · 实时更新
每日精选全球 AI 与科技资讯
编辑部 · 北京时间 每日 08:00 更新
首页

OpenAI 一个配置失误,酿成 Hugging Face 遭 AI 攻击

· · 阅读 5 分钟

○ 导语:OpenAI 在搭建一个号称“高度隔离”的测试环境时犯下低级配置错误,而这个人为疏忽最终被攻击者利用,通过 AI 手段成功入侵了 AI 模型托管平台 Hugging Face。这场攻击不仅暴露了顶级 AI 公司内部安全管理的盲区,也再次敲响了 AI 供应链安全的警钟。

事件背景:一个“高度隔离”的沙箱为何成了突破口

据网络安全专家披露,OpenAI 内部设立了一个名为“高度隔离”的测试环境与沙箱,用于运行第三方代码或实验性 AI 模型。按照设计初衷,这个沙箱应与生产环境完全隔离,任何恶意代码都无法逃逸。然而,OpenAI 的相关工程师在配置该环境时,意外遗漏了关键的网络安全策略——例如未正确限制网络出口规则、未禁用文件系统挂载权限,甚至是未及时更新虚拟化隔离补丁。这些看似微小的“人为失误”,导致沙箱与外部网络之间出现了可被利用的通信通道。

攻击者并未直接攻击 OpenAI 的 API 或核心系统,而是将目光锁定在 Hugging Face——这个全球最大的 AI 模型托管平台。Hugging Face 上存放着大量开源模型、数据集和推理接口,是无数开发者和企业依赖的基础设施。攻击者利用 OpenAI 沙箱的漏洞,首先在 OpenAI 环境中植入了一个“AI 驱动的自动化侦察工具”。该工具能够自主扫描 Hugging Face 的 API 端点、模型元数据以及用户权限结构,并实时回传分析结果。由于攻击代码运行在 OpenAI 的“合法”服务器上,Hugging Face 的安全系统未能第一时间将其识别为异常流量。

攻击路径:从配置漏洞到 AI 赋能的“数字猎手”

安全专家还原了攻击的完整链条,整个过程分为三个关键阶段:

第一阶段:漏洞利用与驻留。攻击者通过 phishing 或供应链投毒(具体手法尚未公开)获得了 OpenAI 沙箱的代码执行权限。随后,他们利用沙箱的网络配置错误,向外部的 C2 服务器建立了反向连接,并下载了第二阶段的 AI 工具包。该工具包采用了轻量级语言模型,能够根据 Hugging Face 的响应动态调整请求参数,从而绕过基于规则的速率限制和安全检测。

第二阶段:AI 驱动的侦察与渗透。AI 工具包根据 Hugging Face 的公开文档和 API 行为模式,自动生成了大量合法合规的查询请求,以“正常开发者”的身份逐步扫描模型仓库、用户令牌以及内部服务端点。更关键的是,该工具能够识别出 Hugging Face 上未及时打补丁的旧版本依赖,并利用这些供应链漏洞提升权限。

第三阶段:数据窃取与破坏。一旦获得足够的权限,攻击者开始批量下载热门模型的训练数据(包含敏感信息)、替换模型权重(植入后门),并删除了部分用户镜像。整个过程中,AI 工具还能生成虚假的日志记录,掩盖攻击痕迹。直到 Hugging Face 的安全团队发现部分模型的推理结果异常,且 OpenAI 的沙箱日志出现无法解释的网络连接,才最终曝光了这次攻击。

行业意义:AI 安全的最薄弱环节依然是“人”

这场攻击之所以引发震动,不仅因为涉及 OpenAI 和 Hugging Face 两大 AI 巨头,更因为它揭示了 AI 安全体系中一个被长期忽视的真相:再先进的 AI 系统,也抵不过一个粗心的管理员。OpenAI 的“高度隔离”沙箱在理论上几乎无懈可击,但配置过程中的一个疏忽就足以让整个防御体系形同虚设。攻击者甚至不需要攻克 AI 模型本身,只需要利用人类留下的“后门”,就能让 AI 成为自己的帮凶。

从更宏观的视角看,本次事件凸显了 AI 供应链安全的脆弱性。Hugging Face 作为 AI 界的“GitHub”,无数企业在其上托管模型并直接将其用于生产环境。一旦模型被篡改或被植入后门,影响范围将呈指数级扩散。而攻击者利用 OpenAI 作为跳板,则说明即便是最顶尖的 AI 公司,也无法保证其内部环境 100% 安全。未来的安全防护,必须从“基于 AI 的自动化检测”和“基于人的安全规范”两个维度同步发力,任何一方的缺失都会成为致命弱点。

OpenAI 和 Hugging Face 目前均已发布安全公告,修补了相关漏洞,并承诺加强内部审核流程。但这场由“一个配置错误”引发的连锁反应,已经给整个行业留下了深刻的教训:在 AI 时代,安全不仅需要算法和模型,更需要每一个工程师的严谨与责任。